Privacidade
Política de Privacidade
Última atualização: 17 de julho de 2026
Esta Política de Privacidade descreve como a AI PRODUCTS LTDA, CNPJ 63.045.700/0001-12 (“Weft”, “nós”), recolhe, utiliza, partilha e protege dados pessoais quando utiliza o letsweft.com e as aplicações Weft (em conjunto, o “Serviço”). Somos o responsável pelo tratamento (“data controller”) nos termos do Regulamento Geral sobre a Proteção de Dados da UE (“RGPD”), a empresa (“business”) nos termos da California Consumer Privacy Act / California Privacy Rights Act (“CCPA/CPRA”) e o controlador nos termos da Lei Geral de Proteção de Dados brasileira (“LGPD” — Lei n.º 13.709/2018).
1. Dados que Recolhemos
- Dados da conta — o seu nome, endereço de e-mail e um hash da palavra-passe com salt. Não armazenamos a sua palavra-passe em texto simples.
- Conteúdo que cria — tarefas, sprints, colunas, comentários, anexos, configuração do quadro e qualquer texto que adicione pela aplicação web ou por um cliente de IA. Se entrar num espaço de trabalho partilhado ou criar um (plano Team), todos os membros desse espaço de trabalho podem ver e editar esse conteúdo. Apenas o dono do espaço de trabalho é cobrado.
- Dados de faturação — armazenamos um ID de cliente da Stripe e metadados da subscrição. Os dados do cartão são introduzidos diretamente na infraestrutura da Stripe, em conformidade com o PCI-DSS, e nunca são armazenados nos nossos servidores.
- Metadados de cliente de IA / MCP — quando liga um assistente de IA (Claude, Cursor, Codex, ChatGPT, Gemini, etc.) pelo endpoint MCP, registamos o cliente autorizado, os tokens OAuth e as chamadas de ferramenta feitas, para que o acesso possa ser auditado e revogado mediante pedido.
- Dados de utilização e técnicos — endereço IP, tipo de navegador/dispositivo, sistema operativo, páginas visitadas, identificadores de cookies e carimbos de data/hora, utilizados para segurança, análise, medição de publicidade e depuração.
- Dados de suporte — o conteúdo das suas mensagens quando nos escreve por e-mail.
2. Como Utilizamos os Dados
- para fornecer, operar e manter o Serviço;
- para processar pagamentos e gerir a sua subscrição;
- para o autenticar e proteger a sua conta;
- para permitir que o utilizador e os seus clientes de IA leiam e modifiquem o seu quadro pelo endpoint MCP;
- para responder a pedidos de suporte;
- para enviar mensagens transacionais (recibos, alertas de segurança, atualizações de políticas) e, com o seu consentimento quando exigido, novidades do produto;
- para detetar fraude e abuso, fazer cumprir os nossos Termos e cumprir obrigações legais;
- para corrigir bugs e melhorar o Serviço;
- para medir como os visitantes utilizam o letsweft.com e como as nossas campanhas de marketing se comportam, e para alcançar potenciais utilizadores com publicidade — utilizando cookies de análise e de publicidade apenas com o seu consentimento, quando exigido (veja a Secção 12).
Não vendemos os seus dados pessoais e não utilizamos o seu Conteúdo do Utilizador para treinar modelos de IA partilhados ou de terceiros.
3. Fundamentos Jurídicos (RGPD e LGPD)
- Contrato — para fornecer o Serviço que contratou (conta, faturação, acesso MCP).
- Interesse legítimo — para manter o Serviço seguro, prevenir fraudes e melhorar a fiabilidade; sempre ponderado em relação aos seus direitos.
- Obrigação legal — para manter registos de faturação e responder a pedidos legítimos.
- Consentimento — para cookies opcionais, e-mails de marketing opcionais ou qualquer outro tratamento que exija consentimento. Pode retirar o consentimento a qualquer momento.
4. Com Quem Partilhamos Dados
Partilhamos dados pessoais apenas com as partes abaixo. A maioria são prestadores de serviços (subcontratantes) que atuam ao abrigo de contratos escritos que limitam a utilização às nossas instruções; a Google (análise) e a Meta (medição de publicidade) também tratam alguns dados para fins próprios, conforme descrito nas suas políticas de privacidade:
- Vercel, Inc. (Estados Unidos) — alojamento da aplicação, rede de borda e execução de funções serverless para o letsweft.com e as nossas APIs.
- Neon, Inc. (Estados Unidos) — base de dados PostgreSQL gerida que armazena dados de conta, conteúdo e faturação.
- Upstash, Inc. (Estados Unidos / UE) — Redis gerido, utilizado para limitação de taxa e estado de sessão/MCP de curta duração.
- Stripe, Inc. (Estados Unidos) — pagamentos, faturação de subscrições e portal do cliente para compras pelo site. Os dados do cartão são introduzidos diretamente na infraestrutura da Stripe, em conformidade com o PCI-DSS.
- Google LLC (Estados Unidos) — dois papéis: (a) quando compra ou gere uma subscrição Pro no Android pelo Google Play Billing, a Google processa a transação ao abrigo dos seus próprios termos; (b) o Google Analytics no letsweft.com ajuda-nos a perceber como os visitantes utilizam o site (páginas visitadas, tipo de dispositivo, localização aproximada derivada do IP). Os cookies de análise são definidos apenas conforme descrito na Secção 12.
- Meta Platforms, Inc. (Estados Unidos) — medição de publicidade através do Meta Pixel no letsweft.com. Quando permitido nos termos da Secção 12, a Meta recebe eventos de utilização (como visualizações de página e criações de conta), identificadores de cookies e — quando cria uma conta — uma versão com hash (SHA-256) do seu endereço de e-mail e nome, utilizada para associar conversões a anúncios da Meta (“Advanced Matching”). Sujeito ao mesmo consentimento da Secção 12, também podemos reportar o evento de criação de conta à Meta a partir dos nossos servidores (“Conversions API”), limitado aos mesmos identificadores com hash (e-mail, ID da conta) e a dados técnicos (endereço IP, identificadores do navegador). Nunca enviamos à Meta o conteúdo do seu quadro, a sua palavra-passe ou os seus dados de faturação.
- Apple Inc. (Estados Unidos) — quando compra ou gere uma subscrição Pro no iOS ou macOS por compra dentro da aplicação da Apple (In-App Purchase), a Apple processa a transação ao abrigo dos seus próprios termos.
- Fornecedor de entrega de e-mail (Estados Unidos / UE) — envia mensagens transacionais (verificação, reposição de palavra-passe, recibos de faturação).
- Clientes de IA que liga — se autorizar um cliente de IA a aceder ao seu quadro via MCP, o fornecedor desse cliente recebe os dados que o utilizador ou o seu cliente decidir transmitir. Cada fornecedor trata esses dados ao abrigo dos seus próprios termos.
- Jurídico e segurança — quando exigido por lei ou ordem judicial, ou para proteger os nossos direitos, propriedade ou segurança, ou os de terceiros.
- Sucessores — como parte de uma fusão, aquisição ou venda de ativos, sujeito a proteções equivalentes.
Não utilizamos SDKs de análise, SDKs de publicidade ou SDKs de atribuição de terceiros na aplicação móvel.
5. Transferências Internacionais
Temos sede no Brasil, e os nossos prestadores de serviços operam em várias regiões, incluindo os Estados Unidos e a União Europeia. Quando transferimos dados pessoais para fora da sua região, baseamo-nos em mecanismos de transferência lícitos, como as Cláusulas Contratuais-Tipo (RGPD), decisões de adequação ou salvaguardas equivalentes nos termos da LGPD.
6. Conservação de Dados
Mantemos os dados da conta e do conteúdo enquanto a sua conta estiver ativa. Quando elimina a sua conta, eliminamos ou anonimizamos os dados pessoais no prazo de 30 dias, exceto quando precisamos de manter registos para fins legais, fiscais, contabilísticos ou de prevenção de fraudes (normalmente até 5 anos, conforme a legislação fiscal brasileira).
7. Segurança
Utilizamos medidas técnicas e organizativas padrão do setor para proteger os seus dados, incluindo encriptação TLS em trânsito, hash criptográfico de palavras-passe, controlos de acesso e registo de auditoria. Nenhum método de transmissão ou armazenamento é 100% seguro; não podemos garantir segurança absoluta.
8. Os Seus Direitos
8.1 Todos
Pode, a qualquer momento:
- aceder aos dados da sua conta através do Serviço;
- corrigir dados inexatos;
- exportar os seus dados (tarefas, sprints, comentários) em formato legível por máquina, mediante pedido;
- eliminar a sua conta pela página de eliminação de conta, pelo ecrã de definições da aplicação móvel do Weft ou por e-mail — isto também elimina os dados pessoais relacionados.
8.2 Brasil (LGPD)
Tem os direitos previstos no Art. 18 da LGPD, incluindo confirmação da existência de tratamento, acesso, correção, anonimização/bloqueio/eliminação de dados desnecessários, portabilidade, informação sobre partilha e revogação do consentimento. A autoridade brasileira de proteção de dados é a ANPD — gov.br/anpd.
8.3 Espaço Económico Europeu e Reino Unido (RGPD)
Tem os direitos de acesso, retificação, apagamento, limitação, portabilidade e oposição (inclusive ao tratamento baseado em interesse legítimo). Tem o direito de apresentar reclamação a uma autoridade de controlo no seu país de residência.
8.4 Califórnia (CCPA/CPRA)
Os residentes da Califórnia têm o direito de saber quais informações pessoais recolhemos e como as utilizamos, de pedir a eliminação, de corrigir informações inexatas, de limitar a utilização de informações pessoais sensíveis e de optar por não participar na “venda” ou na “partilha” de informações pessoais. Não vendemos as suas informações pessoais. A nossa utilização de cookies de publicidade (o Meta Pixel) pode constituir “partilha” (publicidade comportamental entre contextos) conforme definido pela CCPA/CPRA. Pode optar por não participar a qualquer momento escolhendo “Apenas essenciais” no nosso banner de cookies ou pela ligação “Definições de cookies” no rodapé do site; também respeitamos o sinal de navegador Global Privacy Control (GPC) como um pedido válido de opt-out. Não o discriminaremos por exercer os seus direitos.
8.5 Como exercer os seus direitos
Para eliminar a sua conta, utilize a página de eliminação em autosserviço (web) ou o ecrã de Definições na aplicação móvel do Weft. Para qualquer outro pedido (acesso, correção, exportação, oposição), escreva para support@letsweft.com. Responderemos dentro do prazo exigido pela lei aplicável (normalmente 15 dias pela LGPD, 30 dias pelo RGPD, 45 dias pela CCPA/CPRA).
9. Permissões da Aplicação Móvel
As aplicações Weft para Android e iOS pedem as permissões mínimas necessárias para funcionar. Especificamente, a aplicação Android declara apenas a permissão INTERNET, que permite à aplicação aceder à nossa API em letsweft.com para sincronizar o seu quadro.
O Weft não pede nem utiliza nada do seguinte no Android: localização precisa ou aproximada, contactos, calendário, SMS ou registos de chamadas, microfone, câmara, localização em segundo plano, sensores corporais, dispositivos próximos, armazenamento externo ou o ID de publicidade. A aplicação iOS não pede permissões de localização, contactos, calendário, microfone, câmara, fotografias, movimento, saúde ou rastreio.
10. Funcionalidades de IA
O Weft não gera conteúdo com IA. O produto não chama nenhum modelo de linguagem de grande dimensão por conta própria, não inclui um chatbot integrado e não transmite os dados do seu quadro a nenhum fornecedor de IA.
O que o Weft faz é expor um endpoint Model Context Protocol (MCP) que pode autorizar clientes de IA externos (Claude Desktop, Cursor, ChatGPT Codex, Gemini CLI, etc.) a utilizar. Cada cliente de IA liga-se diretamente ao nosso endpoint MCP com um token OAuth que o utilizador concede; os dados trocados são o que o utilizador ou o seu cliente autorizado decidir ler ou escrever. O Weft não opera esses clientes de IA e não lhes envia os seus dados — quem envia é o utilizador, ao ligá-los.
11. Crianças
O Serviço não é dirigido a crianças com menos de 13 anos (ou da idade mínima equivalente no seu país), e não recolhemos conscientemente os dados delas. Se acredita que uma criança forneceu dados pessoais, contacte-nos e eliminá-los-emos.
12. Cookies e Tecnologias Semelhantes
Utilizamos cookies estritamente necessários para o manter com sessão iniciada, lembrar as suas preferências e proteger o Serviço. Estão sempre ativos.
Também utilizamos cookies não essenciais para análise e medição de publicidade: Google Analytics (_ga, _ga_*) e o Meta Pixel (_fbp, _fbc). Os visitantes do EEE, do Reino Unido e da Suíça veem um banner de consentimento, e esses cookies só são definidos depois de escolherem “Aceitar todos”. Os navegadores que enviam o sinal Global Privacy Control têm o opt-out aplicado automaticamente. Pode mudar a sua escolha a qualquer momento pela ligação “Definições de cookies” no rodapé do site, e também pode gerir ou eliminar cookies no seu navegador.
13. Alterações desta Política
Podemos atualizar esta Política de Privacidade. As alterações substanciais serão comunicadas por e-mail ou dentro do produto com pelo menos 15 dias de antecedência da entrada em vigor. A data de “Última atualização” no topo reflete a versão mais recente.
14. Contacto e Encarregado da Proteção de Dados (DPO)
- Responsável pelo tratamento: AI PRODUCTS LTDA — CNPJ 63.045.700/0001-12.
- Contacto de privacidade / Encarregado (DPO): support@letsweft.com